NetWorker: Så här konfigurerar du "AD over SSL" (LDAPS) från NetWorker-webbanvändargränssnittet (NWUI)
Sammanfattning: I denna kunskapsbasartikel beskrivs den process som krävs för att konfigurera "AD over SSL" (LDAPS) från NetWorker-webbanvändargränssnittet (NWUI).
Instruktioner
Om du vill konfigurera SSL-autentisering importerar du rotcertifikatutfärdaren (eller CA-kedjan) till cacerts-filen som används av NetWorkers autentiseringsserver (AUTHC). I enskilda NetWorker-servermiljöer är NetWorker-servern autentiseringsservern. I större datazoner kan en AUTHC-server vara den primära autentiseringsservern för flera servrar. Mer information finns i: NetWorker: Så här identifierar du vilken server som är den autentiseringsserver som används av NMC och NWUI
Konfigurera NetWorker-autentiseringsservern för SSL-autentisering med en extern utfärdare
Linux NetWorker-servrar:
- Öppna en SSH-session till NetWorker AUTHC-servern.
- Växla till root:
$ sudo su -
- Använd OpenSSL för att hämta CA-certifikatet (eller certifikatkedjan) från domänservern:
# openssl s_client -connect DOMAIN_SERVER_ADDRESS:636 -showcerts > /dev/null
-----BEGIN CERTIFICATE----- och -----END CERTIFICATE-----. Om ett kedjecertifikat används är flera certifikat där de första certifikaten som anges är mellanliggande certifikat och det sista certifikatet som anges är rotcertifikatutfärdaren.
- Enstaka certifikat: Kopiera certifikatet inklusive
-----BEGIN CERTIFICATE-----och-----END CERTIFICATE-----och lägg den i en fil som heter RCAcert.crt på en plats som du väljer. - Certifikatkedja: Kopiera varje intyg (inklusive deras
-----BEGIN CERTIFICATE-----och-----END CERTIFICATE-----fält) och placera dem i enskilda filer. Till exempel ICA3cert.crt, ICA2cert.crt, ICA1cert.crt och slutligen RCAcert.crt.
- För att underlätta processen anger du följande kommandoradsvariabler:
# java_bin=<path to java bin dir> *NOTE* For NetWorker Runtime Environment (NRE) this is /opt/nre/java/latest/bin. If you are using Oracle licensed Java Runtime Environment, specify the path to your JRE bin directory. # RCAcert=<path to RCAcer.crt> # ICA1cert=<path to ICA2cert.crt> *NOTE* Only required if you are using a certificate chain, repeat this for each intermediate cert ICA2cert.crt, ICA3.crt and so forth.
[root@nsr certs]# java_bin=/opt/nre/java/latest/bin [root@nsr certs]# RCAcert=/root/certs/RCAcert.crt [root@nsr certs]#
- Importera certifikaten:
För NetWorker 19.12 (och äldre):
# $java_bin/keytool -import -alias ICA3 -keystore $java_bin/../lib/security/cacerts -file $ICA3cert -storepass changeit # $java_bin/keytool -import -alias ICA2 -keystore $java_bin/../lib/security/cacerts -file $ICA2cert -storepass changeit # $java_bin/keytool -import -alias ICA1 -keystore $java_bin/../lib/security/cacerts -file $ICA1cert -storepass changeit # $java_bin/keytool -import -alias RCA -keystore $java_bin/../lib/security/cacerts -file $RCAcert -storepass changeit
B. Om du får en avisering om ett duplicerat alias (tidigare, utgånget certifikat) tar du bort det befintliga certifikatet med samma alias:
# $java_bin/keytool -delete -alias ALIAS_NAME -keystore $java_bin/../lib/security/cacerts -storepass changeit
För NetWorker 19.13 (och senare):
# $java_bin/keytool -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert # $java_bin/keytool -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert # $java_bin/keytool -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert # $java_bin/keytool -import -alias RCA -cacerts -storepass changeit -file $RCAcert
B. Om du får en avisering om ett duplicerat alias (tidigare, utgånget certifikat) tar du bort det befintliga certifikatet med samma alias:
# $java_bin/keytool -delete -alias ALIAS_NAME -cacerts -storepass changeit
- Starta om NetWorker-servertjänsterna. Om du startar om tjänsterna läses din information in på nytt
cacertsunder AUTHC-start. Om NetWorker-tjänsterna inte startas om efter att certifikaten har importerats misslyckas processen för att konfigurera den externa utfärdaren i NetWorker med ett certifikatrelaterat fel.
# nsr_shutdown # systemctl start networker
- Gå till Skapa resurs för extern auktoritet "AD över SSL" från NWUI.
Windows NetWorker-servrar:
OpenSSL är inte installerat som standard i Windows. Om det är installerat på ditt system kan du följa samma instruktioner från Linux-avsnittet ovan. Om det inte är installerat kan du installera det från en tredjepartsplattform eller använda följande steg för att samla in certifikatet utan OpenSSL.
- Öppna en upphöjd PowerShell-kommandotolk på AUTHC-servern (NetWorker Authentication).
- Kör följande skript och ersätt
EXTERNAL_AUTH_SERVER_ADDRESSmed ditt LDAP- eller Active Directory-värdnamn (AD) eller IP-adress:
$server = "EXTERNAL_AUTH_SERVER_ADDRESS"
$port = 636
$tcp = New-Object System.Net.Sockets.TcpClient
$tcp.Connect($server, $port)
$ssl = New-Object System.Net.Security.SslStream(
$tcp.GetStream(),
$false,
{ param($sender,$cert,$chain,$errors) $true }
)
try {
$ssl.AuthenticateAsClient($server)
"=== Protocol ==="
$ssl.SslProtocol
"=== Cipher ==="
"$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
""
"=== Server Certificate ==="
$remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
"Subject : $($remoteCert.Subject)"
"Issuer : $($remoteCert.Issuer)"
"NotBefore: $($remoteCert.NotBefore)"
"NotAfter : $($remoteCert.NotAfter)"
""
$b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
"-----BEGIN CERTIFICATE-----"
$b64
"-----END CERTIFICATE-----"
}
finally {
$ssl.Dispose()
$tcp.Dispose()
}
PS C:\Users\administrator.AMER> $server = "dc.amer.lan"
PS C:\Users\administrator.AMER> $port = 636
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $tcp = New-Object System.Net.Sockets.TcpClient
PS C:\Users\administrator.AMER> $tcp.Connect($server, $port)
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> $ssl = New-Object System.Net.Security.SslStream(
>> $tcp.GetStream(),
>> $false,
>> { param($sender,$cert,$chain,$errors) $true }
>> )
PS C:\Users\administrator.AMER>
PS C:\Users\administrator.AMER> try {
>> $ssl.AuthenticateAsClient($server)
>>
>> "=== Protocol ==="
>> $ssl.SslProtocol
>> "=== Cipher ==="
>> "$($ssl.CipherAlgorithm) ($($ssl.CipherStrength)-bit)"
>> ""
>> "=== Server Certificate (exactly what the DC sends) ==="
>>
>> $remoteCert = New-Object System.Security.Cryptography.X509Certificates.X509Certificate2($ssl.RemoteCertificate)
>>
>> "Subject : $($remoteCert.Subject)"
>> "Issuer : $($remoteCert.Issuer)"
>> "NotBefore: $($remoteCert.NotBefore)"
>> "NotAfter : $($remoteCert.NotAfter)"
>> ""
>>
>> $b64 = [Convert]::ToBase64String($remoteCert.RawData, [Base64FormattingOptions]::InsertLineBreaks)
>> "-----BEGIN CERTIFICATE-----"
>> $b64
>> "-----END CERTIFICATE-----"
>> }
>> finally {
>> $ssl.Dispose()
>> $tcp.Dispose()
>> }
=== Protocol ===
Tls13
=== Cipher ===
Aes256 (256-bit)
=== Server Certificate ===
Subject : CN=DC.amer.lan
Issuer : CN=amer-DC-CA, DC=amer, DC=lan
NotBefore: 11/29/2025 01:17:22
NotAfter : 11/29/2026 01:17:22
-----BEGIN CERTIFICATE-----
MIIGDDCCBPSgAwIBAgITNAAAAAT93FoJVZwLkQAAAAAABDANBgkqhkiG9w0BAQsFADBAMRMwEQYK
...REMOVED FOR BREVITY...
c1HhZw24yOwFSOtTQg==
-----END CERTIFICATE-----
- Kopiera certifikatet från och med
---BEGIN CERTIFICATE---och slutar med---END CERTIFICATE---och klistra in den i en ny fil. Om det finns en certifikatkedja måste du göra detta med varje certifikat. - Ange kommandoradsvariabler för rotcertifikatutfärdaren och eventuella mellanliggande certifikat (om de används):
$RCAcert = "<path to RCAcert.crt>" $ICA1cert = "<path to ICA1cert.crt>"
$JAVA_BIN = "<path to NetWorker's JAVA bin directory>"
PS C:\Users\Administrator> $RCAcert = "C:\tmp\certs\RCAcert.crt"
PS C:\Users\Administrator> $JAVA_BIN = "C:\Program Files\NRE\java\jdk-17.0.17\bin"
- Importera certifikaten:
För NetWorker 19.12 (och äldre):
& $JAVA_BIN\keytool.exe -import -alias ICA3 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA3cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias ICA2 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA2cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias ICA1 -keystore $JAVA_BIN\..\lib\security\cacerts -file $ICA1cert -storepass changeit & $JAVA_BIN\keytool.exe -import -alias RCA -keystore $JAVA_BIN\..\lib\security\cacerts -file $RCAcert -storepass changeit
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -keystore $JAVA_BIN\..\lib\security\cacerts -storepass changeit
För NetWorker 19.13 (och senare):
& $JAVA_BIN\keytool.exe -import -alias ICA3 -cacerts -storepass changeit -file $ICA3cert & $JAVA_BIN\keytool.exe -import -alias ICA2 -cacerts -storepass changeit -file $ICA2cert & $JAVA_BIN\keytool.exe -import -alias ICA1 -cacerts -storepass changeit -file $ICA1cert & $JAVA_BIN\keytool.exe -import -alias RCA -cacerts -storepass changeit -file $RCAcert
& $JAVA_BIN\keytool.exe -delete -alias ALIAS_NAME -cacerts -storepass changeit
- Starta om NetWorker-servertjänsterna. Om du startar om tjänsterna läses cacerts-filen in igen under AUTHC-starten. Om NetWorker-tjänsterna inte startas om efter att certifikaten har importerats misslyckas processen för att konfigurera den externa utfärdaren i NetWorker med ett certifikatrelaterat fel.
net stop nsrd net start nsrd
Skapa en extern auktoritetsresurs "AD över SSL" från NWUI.
- Från en web webbläsare öppnar du NWUI-servern: https:// nwui-server-name:9090/nwui
- Logga in med NetWorker-administratörskontot.
- På menyn expanderar du Autentiseringsserver och klickar på Externa utfärdare.
- Från Externa utfärdare klickar du på Lägg till+.
- Fyll i konfigurationsfälten:
|
Fältet
|
Värde
|
|
Namn
|
Ett beskrivande namn, utan blanksteg för LDAP- eller AD-konfigurationen. Det maximala antalet tecken är 256. Ange endast ASCII-tecken i konfigurationsnamnet.
|
|
Servertyp
|
AD över SSL
|
|
Providerns servernamn
|
Anger värdnamnet eller IP-adressen för Active Directory-servern.
|
|
Port
|
Port 636 används för SSL. Det här fältet ska fyllas i automatiskt om AD over SSL väljs.
|
|
Hyresgästen
|
Välj klientorganisationen om den är konfigurerad. Om ingen klientorganisation har konfigurerats eller krävs kan du använda standardinställningen.
För att konfigurera en klientorganisation krävs följande inloggningssyntax: " tenant_name\domain_name\user_name" Om standardklienten används (vanlig) är inloggningssyntaxen "domain_name\user_name"
Klientorganisation – organisationsbehållare på högsta nivå för NetWorker-autentiseringstjänsten. Varje extern autentiseringsutfärdare i den lokala databasen tilldelas till en klientorganisation. En klientorganisation kan innehålla en eller flera domäner, men domännamnen måste vara unika inom klientorganisationen. NetWorker Authentication Service skapar ett integrerat klientnamn Standard, som innehåller standarddomänen. Genom att skapa flera klienter kan du hantera komplexa konfigurationer. Tjänstleverantörer med begränsade datazoner (RDZ) kan till exempel skapa flera klienter för att tillhandahålla isolerade dataskyddstjänster till klientanvändare. |
|
Domän
|
Det fullständiga domännamnet inklusive alla DC-värden. Till exempel:
example.com
|
|
Användar-DN
|
Anger det fullständiga unika namnet
CN=Administrator,CN=Users,DC=example,DC=com.
|
|
Användarens DN-lösenord
|
Anger lösenordet för det användarkonto som används för att komma åt och läsa AD Direct.
|
|
Klassen Gruppobjekt
|
Krävs. Objektklassen som identifierar grupper i LDAP- eller AD-hierarkin.
● För LDAP, använd groupOfUniqueNames eller groupOfNames
● För AD, använd group
|
|
Sökväg för grupp (valfritt)
|
Ett DN som anger den sökväg som autentiseringstjänsten ska använda vid sökning efter grupper i LDAP- eller AD-hierarkin.
|
|
Attribut för gruppnamn
|
Attributet som identifierar gruppnamnet. Till exempel,
cn.
|
|
Attribut för gruppmedlem
|
Gruppmedlemskapet för användaren i en grupp:
● För LDAP:
○ När gruppobjektklassen är
groupOfNames Attributet är vanligen member. – Herr talman,
○ När gruppobjektklassen är groupOfUniqueNames Attributet är vanligen uniquemember.
● För AD är värdet vanligtvis
member.
|
|
Användarobjektklass
|
Objektklassen som identifierar användarna i LDAP- eller AD-hierarkin. Till exempel
person.
|
|
Sökväg för användare (valfritt)
|
Det DN som anger sökvägen som autentiseringstjänsten ska använda vid sökning efter användare i LDAP- eller AD-hierarkin. Ange en sökväg som är relativ till det bas-DN som du angav i
configserver-address . För AD anger du till exempel cn=users.
|
|
Attribut för användar-ID
|
Det användar-ID som är associerat med användarobjektet i LDAP- eller AD-hierarkin.
För LDAP är det här attributet ofta uid. – Herr talman,
För AD är det här attributet ofta sAMAccountName.
|
Obs! Rådgör med AD/LDAP-administratören för att bekräfta vilka AD/LDAP-specifika fält som behövs för din miljö.
- När du är klar klickar du på spara.
- En sammanfattning av den konfigurerade externa auktoritetsresursen bör nu visas:

- På menyn Serveranvändargrupper> redigerar du de användargrupper som innehåller de rättigheter som du vill delegera till AD-/LDAP-grupper eller -användare. Om du vill bevilja fullständiga administratörsrättigheter anger du AD-grupp-/användar-DN i fältet Externa roller i rollerna Programadministratörer och Säkerhetsadministratörer .
Till exempel CN=NetWorker_Admins,DC=amer,DC=lan

Detta kan också göras från kommandoraden:
nsraddadmin -e "Distinguished_Name"
nsr:~ # nsraddadmin -e "CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan"
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Security Administrators' user group.
134751:nsraddadmin: Added role 'CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan' to the 'Application Administrators' user group.
- När AD-gruppen eller användarens DN har angetts klickar du på Spara.
- Logga ut från NWUI-gränssnittet och logga in igen med AD-kontot:

- Användarikonen i det övre högra hörnet visar vilket användarkonto som är inloggat.
Ytterligare information
Så här kontrollerar du AD-gruppmedlemskap och hämtar de värden för unikt namn (DN) som behövs för NetWorker-behörigheter:
Du kan använda authcmgmt på NetWorker-servern för att bekräfta att AD-/LDAP-grupperna/-användarna är synliga:
authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-users -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups -D query-tenant=tenant_name -D query-domain=domain_name authc_mgmt -u Administrator -p 'NetWorker_Admin_Pass' -e query-ldap-groups-for-user -D query-tenant=tenant_name -D query-domain=domain_name -D user-name=ad_username
Exempel:
[root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-users -D query-tenant=default -D query-domain=amer.lan The query returns 47 records. User Name Full Dn Name Administrator CN=Administrator,CN=Users,dc=amer,dc=lan ... bkupadmin CN=Backup Administrator,CN=Users,dc=amer,dc=lan [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups -D query-tenant=default -D query-domain=amer.lan The query returns 72 records. Group Name Full Dn Name Administrators CN=Administrators,CN=Builtin,dc=amer,dc=lan ... NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan [root@nsr ~]# authc_mgmt -u Administrator -p '!Password1' -e query-ldap-groups-for-user -D query-tenant=default -D query-domain=amer.lan -D user-name=bkupadmin The query returns 1 records. Group Name Full Dn Name NetWorker_Admins CN=NetWorker_Admins,OU=Groups,dc=amer,dc=lan
Obs! På vissa system kan
authc Kommandon kan misslyckas med felmeddelandet "Felaktigt lösenord" även när rätt lösenord har angetts. Detta beror på att lösenordet anges som synlig text med -p . Om du stöter på detta, ta bort -p password från kommandona. Du kommer att bli ombedd att ange lösenordet dolt efter att du har kört kommandot.
Andra relevanta artiklar:
- NetWorker: Så här ställer du in LDAP/AD med hjälp av authc_config-skript
- NetWorker: Så här ställer du in AD/LDAP-autentisering
- NetWorker: Så här återställer du administratörslösenordet
- NetWorker: LDAPS-integreringen misslyckas med "Ett SSL-handskakningsfel uppstod vid försök att ansluta till LDAPS-servern: Det gick inte att hitta en giltig certifieringsväg till det begärda målet"
- NetWorker: Så här importerar eller ersätter du signerade certifikat från certifikatutfärdare för "AUTHC" och "NWUI" (Linux)
- NetWorker: Så här importerar eller ersätter du certifikat signerade av certifikatutfärdare för "AUTHC" och "NWUI" (Windows)